Krytyczna luka wtyczki Profitori dla WordPress umożliwia eskalację uprawnień

Luka CVE-2025-4631 w wtyczce Profitori dla WordPress umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4631CVSS 9.8Web

Krytyczna luka wtyczki Profitori dla WordPress umożliwia eskalację uprawnień

Luka CVE-2025-4631 w wtyczce Profitori dla WordPress umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
45.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Profitori dla WordPress w wersjach 2.0.6.0 do 2.1.1.3 posiada lukę pozwalającą na eskalację uprawnień poprzez brak weryfikacji uprawnień na endpointzie stocktend_object. Atakujący mogą zapisać dowolne dane w polu wp_capabilities użytkownika, co może skutkować nadaniem uprawnień administratora.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia nieautoryzowanym osobom podniesienie uprawnień do poziomu administratora na stronach korzystających z podatnych wersji wtyczki Profitori. Może to prowadzić do pełnej kompromitacji witryny, w tym modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa swoich systemów WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Profitori i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu stocktend_object, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka eskalacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS